Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   ich habe den TR/Buddy.F (https://www.trojaner-board.de/18433-habe-tr-buddy-f.html)

Mousepad 31.05.2005 08:13

ich habe den TR/Buddy.F
 
hier mein hijackthis-log

Logfile of HijackThis v1.99.1
Scan saved at 09:05:05, on 31.05.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
E:\AntiVir\AVGNT.EXE
E:\UD-Agent-Krebsforschung\UD.EXE
E:\UD-Agent-Krebsforschung\ud_7174683.exe
E:\UD-Agent-Krebsforschung\ud_7174683_0.dir\ud_ligfit_Release.exe
E:\AntiVir\AVWUPSRV.EXE
C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe
C:\DOKUME~1\Micha\LOKALE~1\Temp\nsb61.tmp\ns62.tmp
C:\DOKUME~1\Micha\LOKALE~1\Temp\nsz60.tmp
C:\WINDOWS\explorer.exe
E:\AntiVir\AVGUARD.EXE
C:\DOKUME~1\Micha\LOKALE~1\Temp\MIH\aurareco.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\DOKUME~1\Micha\LOKALE~1\Temp\mwavscan.com
C:\DOKUME~1\Micha\LOKALE~1\Temp\kavss.exe
E:\Hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Nail.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Adobe Acrobat Reader\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - E:\FlashGet\fgiebar.dll
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [AVGCtrl] E:\AntiVir\AVGNT.EXE /min
O4 - Startup: UD-Agent.lnk = E:\UD-Agent-Krebsforschung\UD.EXE
O4 - Global Startup: Corel Family & Friends Erinnerungsfunktionen.LNK = E:\Corel Print House\cffrem.exe
O8 - Extra context menu item: Alles mit FlashGet laden - E:\FlashGet\jc_all.htm
O8 - Extra context menu item: E&xport to Microsoft Excel - res://E:\OFFICE~1\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Mit FlashGet laden - E:\FlashGet\jc_link.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - E:\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - E:\ICQ\ICQ.exe
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - E:\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - E:\FlashGet\flashget.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O12 - Plugin for .png: C:\Programme\Internet Explorer\PLUGINS\npqtplugin5.dll
O16 - DPF: ppctlcab - h**p://www.pestscan.com/scanner/ppctlcab.cab
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://h**p://messenger.zone.msn.com...r.cab31267.cab
O16 - DPF: {14F65762-96FB-44B9-8DAC-93845F377A0E} (FileSharingCtrl Class) - http://h**p://appdirectory.messenger...haringctrl.cab
O16 - DPF: {2FC9A21E-2069-4E47-8235-36318989DB13} (PPSDKActiveXScanner.MainScreen) - h**p://www.pestscan.com/scanner/axscanner.cab
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://h**p://tools.ebayimg.com/eps/..._v1-0-3-17.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://h**p://messenger.zone.msn.com...t.cab31267.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{2847D74B-24A6-4CED-AD99-9118968211F6}: NameServer = 217.237.151.33 217.237.149.225
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - E:\AntiVir\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - E:\AntiVir\AVWUPSRV.EXE
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe

wäre euch sehr dankbar, wenn ihr mir helfen könntet. beim surfen kommt öfter mal von antivir, dass ich den "tr/buddy.f" habe (C:\WINDOWS\MVPRUYOHQ.EXE). das programm entfernt ihn aber nicht wirklich und findet ihm beim suchlauf erst gar nicht. habe schon adaware durchlaufen lassen. das hat ne menge gefunden, aber der trojaner ist trotzdem noch da. spybot hat nach adaware nichts mehr gefunden.
ich lasse gerade noch microworld antivirus laufen. den log kann ich dann hier vielleicht auch noch posten, wenn es hilft (?).
bitte helft mir - das ding nervt. :heulen:

chaosman 31.05.2005 10:41

@Mousepad

leere diese ordner:
Temporary Internet Files
Leere diese Ordner:
C:\Dokumente und Einstellungen\*Benutzername*\Lokale Einstellungen\Temp
C:\WINDOWS\Downloaded Program Files
C:\Dokumente und Einstellungen\*Benutzername*\Lokale Einstellungen\Temporary Internet Files

wechsle in den abgesicherten modus und fixe mit HJT
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Nail.exe
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - E:\FlashGet\fgiebar.dll
O8 - Extra context menu item: Alles mit FlashGet laden - E:\FlashGet\jc_all.htm
O8 - Extra context menu item: Mit FlashGet laden - E:\FlashGet\jc_link.htm
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - E:\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - E:\FlashGet\flashget.exe

lösche danach manuell
C:\DOKUME~1\Micha\LOKALE~1\Temp\MIH\aurareco.exe
E:\FlashGet\flashget.exe
C:\WINDOWS\Nail.exe
E:\FlashGet

deinstalliere den flasget, es läuft in der freeversion mit adaware
benütze lieber den leechget.

neu booten, neues HJT logfile posten

chaosman

Mousepad 31.05.2005 11:24

so, habe alles so ausgeführt, wie du es empfohlen hast. hier der neue hjt-log:

Logfile of HijackThis v1.99.1
Scan saved at 12:21:23, on 31.05.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
E:\AntiVir\AVGNT.EXE
E:\UD-Agent-Krebsforschung\UD.EXE
E:\UD-Agent-Krebsforschung\ud_7174683.exe
E:\UD-Agent-Krebsforschung\ud_7174683_0.dir\ud_ligfit_Release.exe
E:\Hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://www.google.de/
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Nail.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Adobe Acrobat Reader\Reader\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [AVGCtrl] E:\AntiVir\AVGNT.EXE /min
O4 - Startup: UD-Agent.lnk = E:\UD-Agent-Krebsforschung\UD.EXE
O4 - Global Startup: Corel Family & Friends Erinnerungsfunktionen.LNK = E:\Corel Print House\cffrem.exe
O8 - Extra context menu item: E&xport to Microsoft Excel - res://E:\OFFICE~1\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - E:\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - E:\ICQ\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O12 - Plugin for .png: C:\Programme\Internet Explorer\PLUGINS\npqtplugin5.dll
O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - E:\AntiVir\AVGUARD.EXE
O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - E:\AntiVir\AVWUPSRV.EXE
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe

Rene-gad 31.05.2005 11:29

@Mousepad
Log sieht sauber aus.
EDIT: SORRY, HATTA TOMATEN IN AUGEN :headbang:

Mousepad 31.05.2005 11:31

was ist damit???-->
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Nail.exe

dartus 31.05.2005 12:25

Hallo Mousepad,

Zitat:

was ist damit???-->
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\Nail.exe
Siehe Empfehlung von "chaosman".
Das muss natürlich noch weg.

dartus

Mousepad 31.05.2005 12:36

ok, ist weg und die datei selbst auch.
vielen dank für eure hilfe!!!

:daumenhoc


Alle Zeitangaben in WEZ +1. Es ist jetzt 01:48 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19